ИИ-агенты пишут код, запрашивают базы данных и вызывают облачные API от имени миллионов корпоративных пользователей. CrowdStrike считает, что нашла ответ на вопрос о том, что происходит, когда один из этих агентов перехватывается посреди задачи.
На Fal.Con 2026 1 сентября компания представила Falcon Guardian — слой безопасности во время выполнения, созданный специально для мониторинга и контроля AI-агентов, работающих на корпоративных конечных точках. Продукт интегрирован в существующую платформу CrowdStrike Falcon AI Detection and Response, и его первое публичное тестирование не было подготовленной презентацией — это был блокировка реальной атаки.
Что произошло в демо-режиме
Сценарий, который прошел CrowdStrike, включал Anthropic’s Claude Code — популярного ИИ-помощника по программированию, который разработчики запускают локально для автоматизации задач программирования. Во время демонстрации агент получил вредоносную косвенную инъекцию запроса, то есть скрытая инструкция, встроенная где-то в контекстное окно агента, заставила его выполнить действие, которое его оператор никогда не разрешал.
Это неавторизованное что-то экспортировало учетные данные AWS, сохраненные на машине.
Falcon Guardian перехватил попытку до того, как какие-либо учетные данные покинули конечную точку. Система присвоила инциденту критический рейтинг риска 90, отметила аномальный вызов инструмента и заблокировала выполнение. Затем он продолжил работу: Guardian обнаружил 12 подобных попыток атаки среди других агентов в той же среде и остановил все их, ни одно учетное не было экстрагировано ни с одного устройства.
Сам тип атаки — косвенная инъекция запроса — заключается в том, что агент считывает содержимое из внешнего источника, например веб-страницы, файла или комментария в коде, где это содержимое содержит инструкции, маскирующиеся под легитимный контекст. Агент, следуя своей программе быть полезным, выполняет инструкцию. Человек-оператор никогда этого не видит.
Как на самом деле работает Falcon Guardian
Falcon Guardian расширяет принципы обнаружения и реагирования на конечных точках CrowdStrike на уровень AI-агентов. Система использует нативные хуки для анализа запросов и вызовов инструментов в реальном времени. Когда агент пытается выполнить действие, Guardian проверяет его соответствие политике до выполнения вызова. Если вызов выглядит как попытка инъекции запроса, несанкционированный доступ к учетным данным или запрос API за пределами допустимого диапазона, система блокирует его и регистрирует инцидент.
Он также обеспечивает обнаружение. CrowdStrike сообщила, что в настоящее время отслеживает более 160 миллионов экземпляров агентов в своей корпоративной сети и благодаря этому уровню видимости выявила более 1 800 различных агентных приложений. Многие из них относятся к теневым агентам — инструментам, развернутым отдельными разработчиками или командами без официального одобрения ИТ-отдела.
Продукт был запущен с тремя основными функциональными областями: обнаружение известных и неизвестных агентов, работающих в среде, возможность в реальном времени отслеживать действия этих агентов и активные механизмы контроля, обеспечивающие соблюдение политик и блокирующие угрозы. CrowdStrike также объявила о дополнительных интеграциях, которые будут добавлены в будущем, при этом существующие партнерства с AWS и Anthropic обеспечивают архитектурную основу.
Falcon Guardian связывает поведение агентов с идентичностями пользователей и телеметрией во время выполнения, что позволяет командам безопасности отвечать на вопрос, какой человеческий оператор выполнил действие и что именно оно пыталось сделать, а не просто смотреть на анонимную запись в логе.
Почему это важно для команд безопасности предприятий
Защитные меры на уровне модели, то есть системы безопасности, которые поставщики ИИ внедряют в свои модели, никогда не предназначались для того, чтобы быть последней линией обороны против настойчивого злоумышленника. Их можно обойти, манипулировать ими или они могут просто отсутствовать в тонко настроенных или открытых моделях. CrowdStrike утверждает, что с помощью Falcon Guardian необходимо внедрять средства управления во время выполнения на уровне конечной точки, независимо от того, что было реализовано поставщиком модели.
Для команд по безопасности продукт устраняет пробел в видимости традиционных EDR-решений, которые могут сообщить, что процесс получил доступ к файлу, но не могут определить, что ИИ-агент был манипулирован для доступа к этому файлу через подсказку, скрытую в markdown-документе, который агенту было предложено суммировать.
